假冒人工智能加密软件正在秘密取代浏览器钱包扩展
核心要点
- 该公司的威胁研究团队 HP Wolf Security 表示,一个假冒的人工智能加密交易助手分发的恶意软件可以替换受感染 Windows 计算机上的浏览器加密钱包扩展,并将熟悉的钱包界面变成凭证陷阱。
- Malwarebytes 记录了 4 月份的 TradingClaw 活动,发现 Needle St

这次攻击始于受感染的电脑,受害者人数和总损失仍未知。
该公司的威胁研究团队 HP Wolf Security 表示,一个假冒的人工智能加密交易助手分发的恶意软件可以替换受感染 Windows 计算机上的浏览器加密钱包扩展,并将熟悉的钱包界面变成凭证陷阱。
该活动出现在惠普 9 月 17 日发布的 9 月份威胁报告中,该报告基于从 4 月到 2026 年 6 月观察到的威胁。惠普描述了在下载并运行伪造交易工具后在用户端点上开始的妥协,而不是对 Coinbase、MetaMask 或其官方扩展的破坏。
Malwarebytes 记录了 4 月份的 TradingClaw 活动,发现 Needle Stealer 还通过其他恶意软件加载程序进行传播。假冒的人工智能助手是更广泛的恶意软件操作的一种途径。
根据惠普完整报告,攻击者将 Tradingclaw[.]pro 宣传为人工智能助手,可以遵循个性化策略并全天候进行交易。搜索引擎中毒和付费广告将潜在受害者引导至作为软件安装程序提供的 ZIP 文件。
该存档包含一个名为 Trading Agent.exe 的可执行文件和一个名为 iviewers.dll 的 DLL。 HP 将该可执行文件识别为 OLEView,这是 Microsoft 合法的、经过数字签名的 OLE/COM 对象查看器。惠普表示,签名的程序有助于绕过微软的 SmartScreen 信誉检查,而恶意负载仍保留在随附的 DLL 中。
运行看起来可信的程序会导致它加载该 DLL。然后,该代码解密了 Needle Stealer 并使用了进程空洞技术,这是一种在新启动的合法进程中运行恶意代码的技术。
催化剂是什么在推动加密货币发展。为什么这很重要。了解 CryptoSlate 的重要故事以及接下来要看的内容。发布于 Substack 电子邮件地址 每周 7 天免费订阅。随时取消订阅。哎呀,看来有问题了。请再试一次。检查您的收件箱。您的注册请求已发送。如果需要确认,请按照 Substack 发送的电子邮件进行操作。如果没有看到,请查看垃圾邮件或促销活动。
加密钱包交换如何运作
Needle Stealer 枚举了 Chromium 浏览器扩展,并根据硬编码列表检查了它们的 32 字符 ID,其中包括 Phantom、Trust Wallet、Atomic Wallet、Coinbase Wallet、OKX Wallet、MetaMask 和 Tonkeeper。
当发现目标时,恶意软件会关闭浏览器,并将相应的恶意扩展提取到现有的扩展文件夹中。
首次启动时,替代品连接到攻击者使用的命令和控制服务器并加载备份域。惠普表示,攻击者构建了真实的登录屏幕,输入伪造界面的加密钱包 ID 和密码可能会发送给运营商。
MetaMask 的指南称,对于使用秘密恢复短语创建的加密钱包,密码会在本地解锁 MetaMask,并且无法在其他地方恢复钱包。即便如此,替代的扩展程序仍在已受到损害的设备上运行,使本地可访问的资金面临风险。
惠普的报告及其新闻编辑室摘要均未披露整个活动的受害者人数或加密货币损失总额,因此该行动的规模未知。
